Slovník pojmů

Poslední úprava: July 4, 2026
Zobrazit celou dokumentaci
ACME (Automatizované prostředí pro správu certifikátů)
Protokol implementovaný Let’s Encrypt. Software kompatibilní s tímto protokolem může jeho prostřednictvím komunikovat s Let’s Encrypt a požádat o certifikát. RFC protokolu ACME - Wikipedia
Alternativní název subjektu (SAN)
Pole certifikátu, které uvádí domény, pro něž je certifikát platný. Nahrazuje použití Common Name, které se nyní uvádí pouze z důvodu kompatibility. Jeden certifikát může obsahovat mnoho SAN a platit pro mnoho různých názvů domén. Wikipedia https://letsencrypt.org/docs/rate-limits/#names-per-certificate
Bezpečnostní rozšíření systému doménových jmen (DNSSEC)
Mechanismus pro kryptografické ověřování odpovědí DNS. Aby DNSSEC fungovalo, musí je nasadit provozovatelé TLD, vlastníci názvů domén i rekurzivní resolvery. V současnosti je jeho rozšíření poměrně nízké. Wikipedia
Boulder
Software implementující protokol ACME, který vyvíjí a používá Let’s Encrypt. GitHub
CA/Browser Forum
Dobrovolné sdružení certifikačních autorit, dodavatelů internetových prohlížečů, operačních systémů a dalších aplikací využívajících PKI. CA/Browser Forum vydává Základní požadavky. Let’s Encrypt je členem CA/Browser Forum. Wikipedia
CAA (Autorizace certifikační autority)
Záznam DNS, který určuje, které certifikační autority smějí vydávat certifikáty pro příslušný název domény. Záznamy CAA kontrolují certifikační autority, nikoli prohlížeče. Let’s Encrypt respektuje záznamy CAA, jak vyžadují Základní požadavky. - Wikipedia
Certificate Transparency (CT)
Kvůli zvýšení bezpečnosti musí být certifikáty (nebo předběžné certifikáty) zveřejňovány v protokolech Certificate Transparency: https://www.certificate-transparency.org/. Let’s Encrypt generuje a zveřejňuje předběžné certifikáty a do následného certifikátu zahrnuje seznam SCT pro předběžný certifikát. Některé prohlížeče, například Google Chrome, přítomnost tohoto ověřitelného příslibu vyžadují, aby mohly certifikát ověřit. Wikipedia
Certifikační autorita (CA)
Organizace, která vydává certifikáty. Let’s Encrypt je certifikační autorita. Wikipedia
Certifikát
Soubor v určitém formátu, který obsahuje veřejný klíč a další údaje popisující, kdy se má tento veřejný klíč použít. Nejběžnějším druhem certifikátu je koncový certifikát. Existují také zprostředkující a kořenové certifikáty.
Certifikát podepsaný sám sebou
Certifikát podepsaný vlastním soukromým klíčem, jehož pole Subject je totožné s polem Issuer. Důvěra v certifikáty podepsané samy sebou vychází pouze z předchozích opatření provedených mimo digitální prostředí, například z jejich zařazení na seznam důvěryhodných kořenů. Kořenové certifikáty jsou podepsané samy sebou. Wikipedia
Certifikát s ověřením domény
Certifikát, u kterého žadatel prokázal pouze kontrolu nad názvem domény, nikoli totožnost žádající organizace. Let’s Encrypt nabízí pouze certifikáty DV (nikoli OV nebo EV): Časté dotazy - Wikipedia
Certifikát sjednocené komunikace (UCC)
Označení certifikátu obsahujícího více alternativních názvů subjektu (SAN).
Common Name (CN)
Část subjektu certifikátu, která popisuje, čeho se certifikát týká. U kořenových a zprostředkujících certifikátů jde o název certifikační autority srozumitelný pro člověka. U koncových certifikátů jde o jeden z názvů domén uvedených v certifikátu. Poznámka: Common Name může mít nejvýše 63 znaků. Jde o zastaralý způsob uvedení názvu domény, pro kterou certifikát platí. Současné internetové standardy totiž očekávají, že software bude při určování platnosti certifikátu kontrolovat pouze alternativní názvy subjektu.
Doména nejvyšší úrovně (TLD)
Nejvyšší úroveň hierarchického systému doménových jmen, například národní domény nejvyšší úrovně (ccTLD), jako jsou .de (Německo) a .cn (Čína), a generické domény nejvyšší úrovně (gTLD), jako jsou .com a .org. Wikipedia
ECDSA (Algoritmus digitálního podpisu s eliptickými křivkami)
Podpisový algoritmus využívající kryptografii nad eliptickými křivkami. Wikipedia. Let’s Encrypt podporuje ECDSA.
Identifikátor objektu (OID)
OID jsou jedinečné číselné identifikátory standardizované Mezinárodní telekomunikační unií (ITU) a organizacemi ISO/IEC. OID se v certifikátech používají k definování rozšíření, polí nebo tvrzení zásad. Použití OID definují internetové standardy a dokumenty Zásady certifikátů a Prohlášení o postupech certifikační autority. Wikipedia
Indikace názvu serveru (SNI)
Pole, které uživatelský agent odesílá serveru během navazování spojení TLS a uvádí v něm název domény, ke které se chce připojit. Díky tomu může server odpovědět vhodným certifikátem, když je za stejnou IP adresou hostováno více domén. Webový server může podle názvu, který klient požadoval prostřednictvím SNI, odeslat jiný certifikát a zobrazit jiný obsah. SNI není šifrované, jeho experimentální náhrada ESNI však ano. Wikipedia
Internet Security Research Group (ISRG)
Organizace stojící za Let’s Encrypt: https://www.abetterinternet.org/about/. Wikipedia
Klient ACME
Program, který dokáže komunikovat se serverem ACME a požádat o certifikát.
Koncový certifikát (certifikát koncové entity)
Nejčastěji jde o certifikát podepsaný zprostředkujícím certifikátem, platný pro určitou sadu domén, který nemůže podepisovat jiné certifikáty. O tento typ certifikátu žádají klienti ACME a používají jej webové servery. Wikipedia
Kořenový certifikát
Certifikát podepsaný sám sebou, který spravuje certifikační autorita, používá jej k podepisování svých zprostředkujících certifikátů a je součástí úložišť certifikátů. Wikipedia
Kořenový program
Zásady, podle kterých organizace rozhoduje, které certifikáty zahrne do svého úložiště certifikátů, a tedy kterým certifikačním autoritám bude její software důvěřovat.
Kritické rozšíření
Certifikát může obsahovat rozšíření označená jako „kritická“. To znamená, že software musí certifikát odmítnout, pokud nedokáže dané rozšíření zpracovat. Díky tomu lze zavádět nová rozšíření důležitá pro zabezpečení, aniž by vznikala rizika pro starší software.
Kryptografie nad eliptickými křivkami (ECC)
Typ kryptografie s veřejným klíčem založený na eliptických křivkách. ECC používá menší klíče než kryptografie, která eliptické křivky nevyužívá, a přitom poskytuje srovnatelnou úroveň zabezpečení. Cloudflare - Wikipedia
Křížové podepisování
Vydávající certifikát může být podepsán více než jedním kořenovým certifikátem, případně od různých certifikačních autorit. Když jedna certifikační autorita podepíše certifikát jiné certifikační autority, označuje se to jako křížové podepisování.
Let's Encrypt (LE)
Certifikační autorita provozovaná organizací ISRG. Wikipedia
Mezinárodní název domény (IDN)
Název domény obsahující jiné znaky než az, 09 a spojovník (-). Může například obsahovat znaky arabského, čínského, cyrilského, tamilského, hebrejského nebo latinkového písma s diakritikou či ligaturami. Kódovaná podoba domény IDN začíná řetězcem xn--. Let’s Encrypt domény IDN podporuje: https://letsencrypt.org/2016/10/21/introducing-idn-support.html. Wikipedia - RFC 5890 - RFC 5891
Mezinárodní názvy domén v aplikacích (IDNA)
Viz mezinárodní název domény.
OCSP (Protokol pro ověřování stavu certifikátů online)
Metoda kontroly stavu odvolání certifikátu. Jinými slovy jde o způsob, jak zjistit, zda certifikační autorita oznámila, že certifikát již nemá být považován za platný, přestože ještě nevypršela jeho platnost. Tento požadavek může narušovat soukromí, protože certifikační autoritě a poskytovatelům internetového připojení umožňuje přímo sledovat, kdo navštěvuje které weby. Let’s Encrypt již službu OCSP neposkytuje. Wikipedia
OCSP Must-Staple
Rozšíření certifikátu, které prohlížeči sděluje, že webový server s tímto certifikátem musí používat OCSP stapling. Vyžaduje, aby webový server při každém připojení potvrdil aktuální stav odvolání certifikátu, čímž zvyšuje spolehlivost odvolávání. Let’s Encrypt tuto funkci již nepodporuje. RFC 7633
OCSP stapling
Způsob, jakým může webový server odeslat prohlížeči odpověď OCSP podepsanou certifikační autoritou. Prohlížeč pak nemusí certifikační autoritě posílat další požadavek OCSP, což zvyšuje rychlost a chrání soukromí. Označuje se také jako rozšíření TLS Certificate Status Request. Upozorňujeme, že Let’s Encrypt protokol OCSP nepodporuje. Wikipedia Cloudflare
Odběratel
Osoba nebo organizace žádající o certifikát.
Odvolání
Certifikát je platný do data konce platnosti, pokud certifikační autorita neoznámí, že byl odvolán. Certifikát může být odvolán z různých důvodů, například kvůli kompromitaci soukromého klíče. Prohlížeče mohou stav odvolání certifikátu kontrolovat pomocí CRL nebo novějších metod, například CRLite a CRLSets. Upozorňujeme, že v mnoha situacích odvolávání nefunguje. /docs/revoking
Ověření organizace (OV)
Certifikáty, u kterých certifikační autorita ověřila právnickou osobu odběratele. Tyto certifikáty obsahují informace o daném subjektu. Let’s Encrypt certifikáty OV nenabízí. Wikipedia
Ověřování pojmenovaných entit pomocí DNS (DANE)
Mechanismus využívající DNS k určení způsobu ověření pravosti předloženého certifikátu nebo šifrovacího klíče. Wikipedia
Plně kvalifikovaný název domény (FQDN)
Úplný název domény webu. Například www.example.com je FQDN.
Podepsané časové razítko certifikátu (SCT)
Podepsaný a ověřitelný příslib protokolu Certificate Transparency, že certifikát zveřejní. Prohlížeče, které vynucují CT, kontrolují přítomnost SCT v certifikátu webu nebo při navazování spojení TLS a odmítnou se připojit k webům, které nesplňují jejich požadavky na protokolování. Tím se zvyšuje pravděpodobnost odhalení podvodných nebo nesprávných certifikátů. https://www.certificate-transparency.org/how-ct-works
Profil
Profil je soubor vlastností, které ovlivňují ověření certifikátu i jeho konečný obsah. Popis jednotlivých profilů, jejich vlivu a způsobu výběru najdete v dokumentaci profilů.
Prohlášení o postupech certifikační autority (CPS)
Prohlášení o postupech, které certifikační autorita používá při vydávání, správě, odvolávání a obnovování certifikátů nebo změně jejich klíčů. CPS musí být v souladu s příslušnými Zásadami certifikátů. Dokumenty CP a CPS lze sloučit do jednoho dokumentu. Kombinovaný dokument CP/CPS organizace ISRG - RFC 3647, oddíl 3.4 - Wikipedia
Protokol Certificate Transparency
Součást systému Certificate Transparency, která přijímá certifikáty a předběžné certifikáty a zařazuje je do trvalého, ověřitelného a veřejně přístupného seznamu.
Pár klíčů
Kombinace soukromého a veřejného klíče používaná k podepisování nebo šifrování. Veřejný klíč bývá vložen do certifikátu, zatímco soukromý klíč se ukládá samostatně a musí zůstat utajený. Podle použití lze pár klíčů využít k šifrování a dešifrování, k podepisování a ověřování dat nebo k vyjednání odvozených klíčů. Wikipedia
Předběžný certifikát
Předběžné certifikáty jsou součástí systému Certificate Transparency. Předběžný certifikát je kopie certifikátu, který certifikační autorita zamýšlí vydat. Obsahuje kritické rozšíření poison, jež brání tomu, aby jej běžně používaný software přijal jako platný certifikát. Certifikační autorita odešle předběžný certifikát do protokolů CT a získá za něj SCT. Protože předběžný certifikát není totožný s odpovídajícím certifikátem, mohou protokoly Certificate Transparency nakonec obsahovat oba. RFC 6962, oddíl 3.1
Připnutí veřejného klíče HTTP (HPKP)
Bezpečnostní mechanismus, který prohlížeči ukládá, aby při budoucím načítání webu vyžadoval použití určitých veřejných klíčů v řetězci certifikátů webu. Chrome tento mechanismus zavedl jako ochranu před kompromitací certifikačních autorit, způsoboval však výpadky webů, a proto jej Chrome označil za zastaralý a odstranil. Wikipedia
Přístup k informacím o autoritě (AIA)
Rozšíření certifikátu, které uživatelským agentům sděluje, jak získat informace o vydavateli certifikátu. Obvykle uvádí URI vydavatele.
RSA
Algoritmus s veřejným klíčem používaný k šifrování a digitálnímu podepisování certifikátů. Wikipedia
Rozšířené ověření (EV)
Typ ověření certifikátu, při kterém certifikační autorita ověřila právnickou osobu provozující web. Tyto certifikáty obsahují informace o daném subjektu. Kontroly certifikační autority jsou přísnější než u certifikátů OV. Let’s Encrypt certifikáty EV nenabízí. Wikipedia
Rozšíření certifikátu
Většina polí certifikátu je definována pomocí rozšíření. Rozšířeními jsou například alternativní názvy subjektu a AIA. Mechanismus rozšíření umožňuje vytvářet nová pole, která nebyla součástí původního standardu X.509.
SSL (Secure Sockets Layer)
Starší, dosud běžně používaný název pro TLS.
Server ACME
Server kompatibilní s protokolem ACME, který může generovat certifikáty. Software od Let’s Encrypt, Boulder, je kompatibilní s protokolem ACME, až na několik odchylek.
Seznam odvolaných certifikátů (CRL)
Metoda, která uživatelské agenty informuje o stavu odvolání certifikátu. Jde o seznam sériových čísel všech certifikátů odvolaných danou certifikační autoritou, který tato autorita podepsala. Wikipedia
Seznam veřejných přípon (PSL)
Seznam veřejných přípon spravovaný organizací Mozilla, který určuje, ve kterých internetových doménách si může mnoho různých subjektů registrovat subdomény. Seznam například uvádí, že com i co.uk jsou veřejné přípony, přestože co.uk není TLD. Webové prohlížeče seznam mimo jiné používají k tomu, aby webům, které pravděpodobně provozují různé subjekty, zabránily ve vzájemném sdílení souborů cookie. Let’s Encrypt seznam používá také k výpočtu limitů požadavků: /docs/rate-limits. https://publicsuffix.org/
Smíšený obsah
Situace, kdy webová stránka používající HTTPS načítá dílčí prostředky (JavaScript, CSS nebo obrázky) přes HTTP. Prohlížeče mohou smíšený obsah blokovat nebo stránku označit jako méně bezpečnou: https://developer.mozilla.org/en-US/docs/Web/Security/Mixed_content. Chce-li vývojář webu problém se smíšeným obsahem vyřešit, musí stránky upravit tak, aby všechny prostředky používaly URL s HTTPS. K určení prostředků, které způsobují problémy se smíšeným obsahem, lze použít vývojářské nástroje integrované v prohlížečích.
Soubor PEM (.pem)
Formát kryptografických informací, který byl původně specifikován v internetových standardech Privacy Enhanced Mail pro bezpečný e-mail. Dokument PEM může obsahovat například soukromý klíč, veřejný klíč nebo digitální certifikát. Tyto soubory začínají řetězcem „-----BEGIN “ následovaným typem dat. Wikipedia
Soubory Personal Information Exchange (.pfx)
Soubor, který může obsahovat koncový certifikát, jeho řetězec až ke kořenovému certifikátu a soukromý klíč koncového certifikátu. Viz také https://en.wikipedia.org/wiki/PKCS_12. Microsoft Hardware Dev Center
Spoléhající se strana
Osoba, která se spoléhá na informace v certifikátu. Spoléhající se stranou je například návštěvník webu používajícího HTTPS.
Staging prostředí
Let’s Encrypt poskytuje staging API pro testování požadavků na certifikáty bez ovlivnění limitů požadavků. Certifikáty vygenerované ve staging prostředí nejsou veřejně důvěryhodné. Staging prostředí slouží k testování, ladění a vývoji klientů ACME. /docs/staging-environment
Subjekt certifikátu
Pole „Subject“ certifikátu označuje, čeho se certifikát týká. Obvykle obsahuje pole jako Common Name, země a organizace.
TLS (Transport Layer Security)
Protokol, který HTTPS používá k šifrování a ověřování návštěv webových stránek.
TLSA
Část systému DANE, která se konkrétně týká ověřování připojení TLS.
Uživatelský agent
Software schopný komunikovat s webovým serverem. Příklad: webový prohlížeč nebo cURL.
Vydavatel certifikátu
Pole „Issuer“ certifikátu popisuje, který certifikát jej podepsal. Pole Issuer koncového certifikátu Let’s Encrypt může například obsahovat „Issuer: C = US, O = Let’s Encrypt, CN = Let’s Encrypt Authority X3“. Obvykle obsahuje pole jako Common Name, země a organizace. Pole Issuer se vždy shoduje s polem Subject některého certifikátu. U certifikátů podepsaných svým držitelem, například kořenových certifikátů, jsou pole Issuer a Subject totožná. Pojem „vydavatel“ může označovat také certifikát, který vydává jiné certifikáty (zprostředkující nebo kořenový certifikát), případně organizaci vydávající certifikáty.
Vydavatelé certifikační autority
Část pole AIA obsahující informace o vydavateli certifikátu. Může být užitečná, pokud webový server neposkytl důvěryhodný řetězec certifikátů.
Webový prohlížeč
Uživatelský agent používaný k zobrazování webových stránek. Příklady: Mozilla Firefox, Google Chrome nebo Safari. Wikipedia
Webový server
Software poskytující webové stránky (nebo přeneseně hardwarový server, který jej hostuje). Wikipedia
X.509
Standard definující formát certifikátů s veřejným klíčem. Wikipedia
Zprostředkující certifikát
Certifikát podepsaný kořenovým nebo jiným zprostředkujícím certifikátem, který může podepisovat další certifikáty. Používá se k podepisování koncových certifikátů, zatímco soukromý klíč kořenového certifikátu zůstává offline. Zprostředkující certifikáty jsou součástí řetězců certifikátů. Wikipedia
Základní požadavky (BRs)
Soubor technických a zásadových požadavků na certifikační autority. Protože všechny hlavní kořenové programy zahrnují Základní požadavky, musí je certifikační autority dodržovat, aby jim většina prohlížečů důvěřovala.
Zásady certifikátů (CP)
Pojmenovaný soubor pravidel, který určuje použitelnost certifikátu pro určitou komunitu nebo třídu aplikací se společnými bezpečnostními požadavky. Konkrétní podrobnosti vydávání popisuje dokument CPS. Dokumenty CP a CPS lze sloučit do jednoho dokumentu. Kombinovaný dokument CP/CPS organizace ISRG - RFC 3647 - Wikipedia
Zástupný certifikát
Certifikát platný pro subdomény o jednu úroveň níže. Například certifikát obsahující SAN pro *.example.com platí pro blog.example.com a www.example.com, ale nikoli pro bork.bork.example.com nebo example.com. Zástupný název se označuje hvězdičkou (*) namísto subdomény. Let’s Encrypt poskytuje zástupné certifikáty od března 2018. Wikipedia
Záznam kanonického názvu (CNAME)
Záznam DNS, který mapuje jeden název domény na jiný, označovaný jako kanonický název. Wikipedia
Úložiště certifikátů
Úložiště certifikátů obsahuje seznam důvěryhodných kořenů. Úložiště certifikátů spravují operační systémy (například Windows, Android nebo Debian) a webové prohlížeče (například Firefox). Prohlížeče bez vlastního úložiště používají úložiště certifikátů operačního systému. Certifikátům vydaným Let’s Encrypt důvěřuje většina úložišť certifikátů.
Řetězec certifikátů
Seznam zprostředkujících certifikátů, který uživatelskému agentovi pomáhá určit, že může důvěřovat certifikátu koncové entity neboli koncovému certifikátu, protože jej propojuje s kořenovým certifikátem v jeho úložišti certifikátů. Poznámka: řetězec není vždy jedinečný. Když web předloží řetězec certifikátů vedoucí k jednomu kořenu, může uživatelský agent k ověření certifikátu zvolit jiný řetězec. Wikipedia
Žádost o podepsání certifikátu (CSR)
Podepsaný soubor obsahující informace, které certifikační autorita potřebuje k vygenerování certifikátu. Pro Let’s Encrypt jsou podstatné údaje Common Name, alternativní názvy subjektu a informace o veřejném klíči subjektu. Klientské aplikace obvykle generují CSR pro uživatele automaticky, ale CSR může vygenerovat také poskytovatel webhostingu nebo zařízení. Wikipedia